1. Unterscheidung der Rollen (Datenverantwortlicher vs. Datenverarbeiter)
Gemäß Art. 4 Abs. 7 und 8 der Datenschutz-Grundverordnung (DSGVO) gelten je nach Art der verarbeiteten Daten zwei unterschiedliche Rechtsrahmen:
Für Daten im Zusammenhang mit der Erstellung und Verwaltung Ihres Entwicklerkontos, der Abonnementabrechnung, der Korrespondenz mit dem technischen Support und der Telemetrie des Konsolensystems.
Für die Anwendungsdaten Ihrer Endbenutzer, die Sie in Ihren Datenbanken, Speicher-Buckets oder serverlosen Funktionen speichern. Diese Verarbeitung unterliegt unseren Datenverarbeitungsvereinbarung (DPA).
2. Datenverantwortlicher und Datenschutzbeauftragter (DPO)
Der Datenverantwortliche ist die Betreibergesellschaft von Aurabase (Art. 13.1.a der DSGVO):
Eingetragener Firmensitz: Paris, Frankreich · Allgemeiner Kontakt: contact@aurabase.cloud
Sicherheit, Datenschutz und Datenschutzbeauftragter (Art. 37 DSGVO): privatsphäre@aurabase.cloud (Antwort innerhalb von 48 Geschäftsstunden).
3. Erhobene personenbezogene Daten und vertragliche Anforderungen (Art. 13.2.e)
Wir sammeln nur Informationen, die für die Bereitstellung und Sicherheit unserer Dienste unbedingt erforderlich sind:
- Kontodaten (Pflichtfeld zur Leistungserbringung): E-Mail-Adresse, Benutzername, Organisationsname und kryptografischer Passwort-Hash (einzeln gesalzen).
- Abrechnungsdaten (vertraglich und gesetzlich vorgeschrieben): Rechnungskontaktinformationen, Umsatzsteuer-Identifikationsnummer und Mollie-Kunden-IDs. Bankdaten und Zahlungskartennummern werden direkt von Mollie verarbeitet und niemals über unsere Server übertragen.
- Technische Daten & Zugriffsprotokolle (berechtigtes Sicherheitsinteresse): Verbindungs-IP-Adresse, Browsertyp (User-Agent), Sitzungstoken und Zeitstempel der API-Gateway-Anfrage.
- Telemetriedaten: Aggregierte Ressourcennutzungsmetriken (RAM, CPU, Speichervolumen, gleichzeitige Verbindungen), die für die Kapazitätsverwaltung erforderlich sind.
4. Zwecke und Rechtsgrundlagen der Verarbeitung
5. Datenresidenz und europäische Souveränität
Beim Erstellen Ihres Projekts wählen Sie Ihre primäre Hosting-Region aus. Primärdatenbanken, Lesereplikate, Sicherungen und Speicher-Buckets befinden sich physisch in der ausgewählten Region (z. B. Frankreich (Paris fr-par) auf Scaleway-verwalteter Infrastruktur oder Deutschland auf Hetzner).
- Kostenlose/Pro-Pläne: Souveränes Hosting in der Europäischen Union (Frankreich fr-par-1/2/3, Deutschland).
- Unternehmensplan: Dedizierte geografische Festlegung pro Land und vollständig isolierte private VPC.
6. Liste der Unterauftragsverarbeiter
Gemäß Artikel 28 der DSGVO finden Sie hier die vollständige Liste unserer technischen Unterauftragsverarbeiter, die an der Erbringung unserer Dienstleistungen beteiligt sind:
7. Datenübermittlungen außerhalb der Europäischen Union (Art. 44 bis 49)
Aurabase priorisiert die Hosting- und Speicherinfrastruktur 100 % innerhalb der Europäischen Union ansässig (Frankreich und Deutschland), geschützt vor extraterritorialer Gesetzgebung wie dem US CLOUD Act.
Für den Fall, dass sekundäre technische Übermittlungen an Dienstleister mit Sitz außerhalb des Europäischen Wirtschaftsraums (EWR) erforderlich werden (insbesondere für den weltweiten SMS-Versand über Twilio oder mobile Push-Benachrichtigungen über Apple und Google), stellt Aurabase sicher, dass diese Übermittlungen strikt geregelt sind durch:
- Einhaltung der EU-USA Datenschutz-Framework (DPF) wo die empfangende Stelle zertifiziert ist.
- Ausführung von Standardvertragsklauseln (SCCs) von der Europäischen Kommission angenommen (Durchführungsbeschluss 2021/914).
- Durchsetzung von Verbindliche Unternehmensregeln (BCR) ordnungsgemäß von europäischen Aufsichtsbehörden zugelassen.
8. Datenspeicherfristen (Art. 13.2.a)
- Aktive Kontodaten: Wird während der gesamten Dauer der Kontoaktivierung und bis zur wirksamen Kündigung aufbewahrt.
- Konto-/Projektlöschung: Vollständige und irreversible Löschung von Datenbanken und Speichervolumes innerhalb von maximal 72 Stunden.
- Audit- und Sicherheitsprotokolle: Wird für 365 fortlaufende Tage für Sicherheitsforensik, Betrugsprävention und gesetzliche Prüfungspflichten aufbewahrt.
- Abrechnungsunterlagen und Buchhaltungsunterlagen: Gesetzliche Archivierung für 10 Jahre gemäß den geltenden handels- und steuerrechtlichen Vorschriften.
9. Ihre DSGVO-Rechte und gesetzlichen Reaktionsfristen (Art. 12 und 15 bis 22)
Gemäß den Artikeln 12 bis 22 der Datenschutz-Grundverordnung (DSGVO) und den geltenden Datenschutzgesetzen haben Sie folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15): Sie können eine Bestätigung darüber, ob Ihre personenbezogenen Daten verarbeitet werden, sowie eine umfassende Kopie in verständlicher Form erhalten.
- Recht auf Berichtigung (Art. 16): Sie können die unverzügliche Berichtigung oder Vervollständigung unrichtiger oder unvollständiger Informationen verlangen.
- Recht auf Löschung / Recht auf Vergessenwerden (Art. 17): Sie können die dauerhafte Löschung Ihrer personenbezogenen Daten verlangen (ausgenommen gesetzliche steuer- und buchhalterische Aufbewahrungspflichten).
- Recht auf Einschränkung der Verarbeitung (Art. 18): Im Streit- oder Überprüfungsfall können Sie die vorübergehende Sperrung der Verarbeitung beantragen.
- Recht auf Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON, CSV, SQL-Dump) erhalten, um sie an einen anderen Controller zu übertragen.
- Widerspruchsrecht (Art. 21): Sie können der Verarbeitung Ihrer personenbezogenen Daten jederzeit aus berechtigten Gründen widersprechen.
- Obduktionsanweisungen: Sie haben das Recht, allgemeine oder spezifische Richtlinien für die Aufbewahrung, Löschung und Offenlegung Ihrer personenbezogenen Daten nach Ihrem Tod festzulegen.
Die Ausübung Ihrer Rechte ist absolut kostenlos (Art. 12.5 DSGVO).
Aurabase verpflichtet sich, Ihre Anfrage so schnell wie möglich, spätestens jedoch innerhalb von a, zu bearbeiten und zu beantworten gesetzliche Frist von einem (1) Monat ab Eingang Ihrer Anfrage.
Diese Frist kann bei Bedarf unter Berücksichtigung der Komplexität und Anzahl der Anfragen um zwei (2) weitere Monate verlängert werden; In solchen Fällen wird Aurabase Sie innerhalb der ersten Monatsfrist über die Verlängerung und die Gründe für die Verzögerung informieren.
Wie können Sie Ihre Rechte ausüben?
• Direkt aus dem Studio: Einstellungen → Compliance → Exportieren / Löschen.
• Per E-Mail an den Datenschutzbeauftragten: privatsphäre@aurabase.cloud.
10. Fehlen automatisierter Entscheidungsfindung und Profiling (Art. 13.2.f & 22)
Gemäß Artikel 13 Absatz 2 Buchstabe f und Artikel 22 der DSGVO informiert Sie Aurabase darüber führt keine vollautomatisierte Entscheidungsfindung durch noch in jegliche Profilierung der Benutzer oder deren Verhalten.
Kein Entscheidungsalgorithmus, kein automatisiertes Bewertungssystem oder kein Modell der künstlichen Intelligenz hat ohne wirksame menschliche Intervention und Überprüfung rechtliche Auswirkungen auf Sie oder beeinträchtigt Sie in ähnlicher Weise erheblich.
11. Technische und organisatorische Sicherheitsmaßnahmen (TOMs – Art. 32)
- Verschlüsselung: Daten werden im Ruhezustand mit AES-256 und während der Übertragung über TLS 1.3 mit Perfect Forward Secrecy verschlüsselt.
- Multitenant-Isolation: Logische Projekttrennung mit nativer PostgreSQL Row-Level Security (RLS)-Durchsetzung.
- Zugangskontrollen: Multi-Faktor-Authentifizierung (MFA TOTP), zeitlich begrenzte Zugriffstoken und automatisierte API-Schlüsselrotation.
13. Benachrichtigung über Sicherheitsvorfälle und -verstöße (Art. 33 und 34)
Im Falle einer bestätigten Verletzung des Schutzes personenbezogener Daten, die ein Risiko für Ihre Rechte und Freiheiten darstellt, verpflichtet sich Aurabase, die zuständige Aufsichtsbehörde (CNIL) innerhalb von maximal 24 Stunden zu benachrichtigen 72 Stunden nach Kenntniserlangung und unverzügliche Information der betroffenen Kunden über die eingeleiteten Abhilfemaßnahmen.
14. Beschwerden bei der Aufsichtsbehörde (CNIL – Art. 77)
Wenn Sie glauben, kontaktieren Sie uns bitte unter privatsphäre@aurabase.cloudWenn Sie feststellen, dass die Verarbeitung Ihrer personenbezogenen Daten nicht im Einklang mit den geltenden Datenschutzvorschriften steht, haben Sie das Recht, eine Beschwerde bei der zuständigen Aufsichtsbehörde einzureichen:
3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich
Telefon: +33 (0)1 53 73 22 22
Online-Beschwerdeeinreichung: www.cnil.fr/en/plaintes